Attaque

Welyb (AGIRIS) : une faille expose les données de clients de cabinets comptables

Un incident de sécurité lié à Welyb et au Portail AGIRIS CONNECT a entraîné l’exposition de données appartenant à des clients de cabinets d’expertise comptable. Détecté le 1er septembre 2026, l’incident a touché un composant technique interagissant avec la plateforme utilisée par les cabinets pour échanger des documents avec leurs clients.

Les informations exposées peuvent comprendre les noms, prénoms, adresses postales, numéros de téléphone, adresses e-mail et mots de passe sous forme de hachage. Des données relatives aux entreprises apparaissent également dans le périmètre : raison sociale, SIRET ou SIREN, adresse et téléphone.

Welyb cyberattaque

Welyb au cœur des échanges entre cabinets comptables et entreprises

Welyb est une plateforme de gestion électronique de documents et de collaboration particulièrement orientée vers les cabinets d’expertise comptable. Elle permet aux professionnels et à leurs clients de centraliser et d’échanger des documents depuis un portail commun.

La société a rejoint le Groupe ISAGRI en 2023 et sa technologie est notamment utilisée par AGIRIS dans le Portail AGIRIS CONNECT. AGIRIS présente Welyb comme sa solution de GED collaborative destinée à faciliter les échanges de documents entre les cabinets et leurs clients.

L’incident détecté le 1er septembre

Dans un message adressé à ses clients et consulté par Cyberattaque.org, un cabinet explique avoir été informé d’un incident de sécurité détecté le 1er septembre 2026.

La compromission aurait affecté un « composant technique interagissant avec la plateforme Welyb », utilisée dans ce cas sous la forme du Portail AGIRIS CONNECT.

Cette formulation est importante : les informations disponibles ne permettent pas d’affirmer que l’ensemble de l’infrastructure Welyb a été compromis. L’incident concerne, selon la notification, un composant connecté à la plateforme.

Des accès non autorisés ont bien eu lieu

La notification confirme que l’incident ne se résume pas à une tentative d’attaque. Welyb et AGIRIS auraient pris des mesures dès sa détection pour neutraliser la vulnérabilité et interrompre des accès non autorisés.

La nature exacte du composant concerné et la vulnérabilité exploitée ne sont toutefois pas détaillées. Rien ne permet donc actuellement de déterminer si l’attaquant a exploité une faille applicative, une API, un service d’interconnexion ou un autre mécanisme utilisé par le portail.

Identités coordonnées et informations d’entreprises exposées

Le message envoyé aux personnes concernées détaille les informations ayant été exposées :

  • nom et prénom ;
  • adresse postale ;
  • numéro de téléphone ;
  • adresse e-mail ;
  • mot de passe sous forme de hachage ;
  • raison sociale de l’entreprise ;
  • SIRET ou SIREN ;
  • adresse et téléphone associés au dossier de l’entreprise.

La fuite réunit donc des données permettant de relier directement une personne à l’entreprise dont elle est dirigeante, salariée ou interlocutrice auprès de son expert-comptable.

Les mots de passe n’étaient pas stockés en clair

La notification précise que les mots de passe concernés étaient protégés par un « procédé de hachage fort ». Ils ne sont donc pas présentés comme ayant été stockés ou exposés directement en clair.

Le hachage consiste à conserver une empreinte du mot de passe plutôt que sa valeur originale. Cette protection réduit fortement le risque, mais ne le supprime pas totalement : un mot de passe faible peut parfois être retrouvé en testant un très grand nombre de valeurs jusqu’à obtenir la même empreinte.

Welyb recommande ainsi aux personnes concernées de modifier immédiatement leur mot de passe. Une réinitialisation préventive doit également être organisée par l’éditeur.

Aucune connexion malveillante aux comptes identifiée

Les investigations apportent toutefois un élément rassurant : selon la notification, aucun accès malveillant aux comptes utilisateurs de la plateforme n’a été identifié.

Les clients peuvent donc continuer à utiliser leur espace Welyb ou Portail AGIRIS CONNECT. Cela n’enlève rien à l’exposition des données associées au composant compromis, mais indique qu’aucune prise de contrôle des espaces clients n’a été mise en évidence au cours des investigations.

Un risque important de phishing contre les entreprises

La nature des informations exposées offre un contexte particulièrement favorable aux attaques d’ingénierie sociale. Un cybercriminel peut connaître le nom d’un client, ses coordonnées, son entreprise et son numéro SIREN ou SIRET avant de le contacter en se faisant passer pour son cabinet comptable.

Le risque est d’autant plus important dans le secteur de l’expertise comptable que les échanges entre entreprises et cabinets portent régulièrement sur des factures, déclarations, coordonnées bancaires et règlements.

Welyb présente justement sa plateforme comme un outil centralisant les documents professionnels et les échanges entre cabinets et entreprises. Le service peut également être synchronisé avec les outils AGIRIS et utilisé depuis un lecteur réseau pour accéder aux dossiers clients.

Les cabinets alertent spécifiquement sur les faux changements de RIB

La notification consultée montre que le risque de fraude financière est pris au sérieux. Le cabinet rappelle à ses clients qu’il n’a récemment procédé à aucun changement de RIB, qu’il ne démarche pas ses clients par téléphone et qu’il n’accepte pas de paiement par carte bancaire.

Cette mise en garde vise probablement à empêcher l’exploitation immédiate de la fuite. Un attaquant disposant des véritables coordonnées du client et de son cabinet pourrait envoyer une fausse demande de règlement ou un faux changement de coordonnées bancaires avec suffisamment d’informations réelles pour rendre le message crédible.

Les personnes concernées sont invitées à vérifier toute demande inhabituelle auprès de leur cabinet en utilisant les coordonnées habituelles déjà connues, et non celles fournies dans un e-mail ou un SMS reçu après l’incident.

Les mêmes mots de passe utilisés ailleurs doivent être changés

La notification recommande également de modifier le mot de passe sur les autres services lorsqu’il est identique à celui utilisé sur Welyb.

Cette précaution est importante : même lorsqu’un mot de passe est exposé uniquement sous forme de hachage, sa récupération ultérieure pourrait permettre des tentatives de connexion sur une messagerie professionnelle, un autre portail ou tout service utilisant le même secret.

Une déclaration déposée auprès de la CNIL

Selon le message transmis aux clients, le composant concerné a été sécurisé et les accès non autorisés interrompus. Une déclaration de violation de données a également été déposée auprès de la CNIL.

Une FAQ doit être mise à disposition des utilisateurs afin de répondre aux principales questions concernant l’incident.

Le nombre de cabinets et de clients touchés reste inconnu

Le principal point encore inconnu concerne désormais l’ampleur de l’incident. La notification confirme qu’au moins des clients utilisant Welyb via le Portail AGIRIS CONNECT sont concernés, mais ne précise pas combien de cabinets ont été affectés ni combien de personnes ont vu leurs données exposées.

Welyb appartient à un écosystème largement utilisé dans la profession comptable. AGIRIS indique notamment équiper 1 700 cabinets et associations de gestion et comptabiliser 30 000 utilisateurs quotidiens pour son outil ISAGI CONNECT, qui s’intègre avec Welyb. Ces chiffres décrivent toutefois l’écosystème AGIRIS et ne correspondent en aucun cas au nombre de victimes de cet incident.

Il faudra donc attendre une communication plus détaillée de Welyb ou d’AGIRIS pour connaître le périmètre exact de la faille, sa durée d’exploitation et le nombre réel de clients concernés.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires